Ir al contenido
CyberArmorIngeniería de seguridad de aplicaciones
São Paulo, Brasil · Gobernanza, riesgo y cumplimiento

Convertimos la planilla de cumplimiento en evidencia que tiene fecha.

Su cliente responde a un regulador — la LGPD y el Bacen, en Brasil — y la respuesta tiene que caber en un documento que alguien firma. Vienen cargados en el producto 93 controles de ISO/IEC 27001:2022, 47 criterios de SOC 2 y 90 actividades de OWASP SAMM v2. Son catálogos, no certificaciones: no tenemos ISO 27001 ni SOC 2, y no hay proceso de certificación abierto.

SARIFCYCLONEDXNESSUS XMLCSV

Tres comportamientos que cambian el número que su cliente lee

0,75la confianza registrada cuando un hallazgo se une a un controlLa unión es por palabra clave, así que sugiere y usted confirma o rechaza.
2cuentas separadas en la pantalla: lo que está conforme, y lo que fue evaluadoMezclarlas es como se miente sobre cobertura.
Vigenciala evidencia tiene fecha, y la evidencia vencida deja de sostener el controlRecolección continua de evidencia.

Ninguno de los tres es nombre de funcionalidad. Cada uno es un comportamiento que mueve un número por el cual alguien va a ser auditado.

En su día

La parte de cumplimiento que hoy vive en una planilla

  • Necesito la norma ya cargada

    ISO/IEC 27001:2022 con 93 controles, SOC 2 con 47 criterios y OWASP SAMM v2 con 90 actividades vienen en el producto. Son catálogos contra los cuales trabajar, no certificaciones que nosotros tengamos.

  • Necesito cada cliente separado, con su historial

    Un registro por empresa atendida, cada uno con su propio historial de assessment, score e informes. El cuestionario cambia según el perfil del cliente, y el score se calcula en código.

  • Necesito el informe sin escribirlo desde cero

    El informe ejecutivo sale redactado, en seis secciones fijas: resumen, riesgos por impacto, lo que está bien y plan de 90 días, en PDF. Usted revisa, corrige y firma — no escribe desde cero.

Antes y después

Medido contra su proceso de hoy, no contra un competidor

Preparar evidencia para una auditoría: de la planilla al informe firmado.
PasoSu proceso hoyCon la plataforma
Recolectar evidenciaA mano, archivo por archivo, antes de cada auditoríaRecolectada del escaneo y del hardening, con fecha de vencimiento
Unir el hallazgo técnico al controlAlguien decide de memoria, y la decisión no queda escritaSugerida por palabra clave con la confianza registrada; usted confirma o rechaza
Evidencia fuera de vigenciaSigue en la planilla como si todavía valieraDeja de sostener el control
Decir cuánto cumple el clienteUn solo porcentaje, que mezcla evaluado con conformeDos cuentas separadas en la pantalla
El informe finalEscrito desde cero, cada vezYa redactado; usted revisa y firma
Límites

Lo que no hacemos

Cada límite de abajo fue leído en el código antes de escribirse aquí, y está por escrito antes de la propuesta, no después.

  • Tres catálogos fueron verificados. Otros tres, no.

    ISO/IEC 27001:2022, SOC 2 y OWASP SAMM v2 fueron contados ítem por ítem. CIS, CSA y NIST CSF existen en el código con menos ítems de los que su propia documentación promete, y por eso no están en esta página. El mapa de controles de la LGPD y de la resolución del Bacen no fue verificado en el código — cuando lo esté, aparece aquí con el número.

  • Nosotros organizamos y evidenciamos. No certificamos.

    La plataforma no garantiza cumplimiento y no "atiende un requisito". La unión entre hallazgo y control es por palabra clave, con la confianza registrada: sugiere, no clasifica. Quien firma el dictamen es usted.

  • La marca blanca no existe

    El informe lleva nuestra marca en el encabezado y el pie de cada página. Cambiarlo exige modificar código y recompilar.

  • Solo PDF, y sin portal para su cliente

    No sale en Word ni en Excel. Y no existe portal donde la empresa que usted evalúa haga login para ver su propio riesgo: lo que recibe es el documento que usted envía.

  • La plataforma todavía no está en el aire

    La infraestructura está siendo reconstruida. No hay registro, prueba ni cobro.

Próximo paso

Dígame contra qué norma es auditado su cliente y le digo qué está cargado.

Si la respuesta es un catálogo que todavía no fue contado, lo digo en la conversación.

Hablar con el ingeniero